Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026
Segurança da Informação›Análise de Vulnerabilidade e Gestão de Riscos
Código
ce228194
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é
Adefinir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.
Bdelegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.
Cestabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.
Dimplantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.
Efocar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.
Revelar gabarito e comentário▾
GabaritoC — estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão da Segurança da Informação (ISO 27001)
Gabarito: letra C. A medida prioritária, conforme a NBR ISO/IEC 27001:2013, é estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais. A norma determina que a política de segurança (cláusula 5.2) seja o documento norteador do SGSI e que a seleção de controles seja precedida de uma avaliação de riscos (cláusula 6.1).
1Política de segurança (cláusula 5.2)
2Análise sistemática de riscos (cláusula 6.1)
3Seleção de controles (Anexo A)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A abordagem puramente reativa, baseada apenas em incidentes passados, contraria o princípio proativo da gestão de riscos exigido pela ISO 27001. A norma requer uma análise de riscos sistemática e contínua, não apenas reativa.
Alternativa B — ❌ Incorreta
A responsabilidade pela segurança da informação não pode ser delegada exclusivamente às equipes de TI; a alta administração tem papel fundamental na aprovação da política e na demonstração de liderança (cláusula 5.1). A norma não dispensa o envolvimento da alta administração.
Alternativa C — ✅ Correta ⟵ GABARITO
Conforme a ISO 27001:2013, a política de segurança da informação (cláusula 5.2) deve ser aprovada pela alta administração, e a seleção de controles deve ser baseada nos resultados de uma análise sistemática de riscos (cláusula 6.1 e Anexo A). Essa é a abordagem correta para integrar governança, riscos e controles.
Alternativa D — ❌ Incorreta
Implantar controles técnicos sem formalização de políticas e sem análise de riscos viola os requisitos fundamentais da norma. A ISO 27001 exige que os controles sejam selecionados com base em riscos identificados e que haja documentação formal.
Alternativa E — ❌ Incorreta
Postergar a definição da política de segurança é inadequado, pois a política é o documento norteador do SGSI. Todos os procedimentos operacionais devem estar alinhados a ela, e não o contrário.
PEGA ESSA DICA!
A banca CESPE costuma cobrar a estrutura hierárquica do SGSI: a política de segurança é o documento de mais alto nível, aprovado pela alta administração, e os controles são derivados da análise de riscos. Lembre-se sempre: primeiro a política, depois a avaliação de riscos, depois a seleção de controles.